START HERE — SecPilot 工作宝典
更新时间:2026-08-06
我们不是成熟的网络安全团队。 很多成员和我一样,需要从头理解这些概念。 这套宝典记录的是我们共同学习和实测的过程。 不要求你第一次阅读就理解全部黑话。 当前最重要的是理解一条真实链路。
这是什么
SecPilot 是一个让 AI 帮助安全分析师研判告警的比赛项目。AI 负责分析和建议,人负责确认和决策。
比赛到底比什么
用大白话说:
- 真实安全问题 — 比赛给真实的网络攻击流量(PCAP),让你检测和分析;
- 深信服平台使用 — 用 XDR、STA 等平台接收数据、产生告警;
- AI 研判 — 让 AI 读懂告警,判断是真威胁还是误报,给出处置建议;
- 证据可信 — AI 的结论必须引用真实证据,不能瞎猜;
- 可复现和可评测 — 整个过程能跑通、能评分、能对比。
当前只做一件事
跑通一条从 PCAP 到 XDR,再到 AI 研判和人工确认的最小链路。
flowchart LR A["NTA PCAP\n网络流量样本"] --> B["STA / vSTA\n流量探针"] B --> C["Sangfor XDR\n安全平台"] C --> D["日志 / 告警\n安全事件"] D --> E["FastGPT\nAI 研判"] E --> F["SecPilot\n证据与评测"] F --> G["人工确认"]
一句话理解:录下来的网络攻击流量 → 探针检测 → 安全平台产生告警 → AI 分析告警 → 人确认。
三条并行工作线
| 工作线 | 当前目标 | 当前状态 | 下一步 |
|---|---|---|---|
| Obsidian 知识库 | 新人能看懂项目、会填写实验记录 | ✅ Vault 框架已建立 | 完善阅读路线和术语表 |
| Forgejo 协作平台 | 团队能提交 Markdown 修改 | 👁 静态框架已验收,部署待 Owner 批准 | 等 Owner 批准后部署 v15.0.6 |
| XDR 黄金链路 | 跑通 PCAP → STA → XDR → 告警 | ❓ 页面可访问,链路未实测 | 确认设备类型,选第一份 PCAP |
一小时新人路线
按这个顺序读,遇到不懂的词先跳过:
- 本文(START_HERE) → 了解项目是什么
- PLATFORM_OVERVIEW → 看懂各组件怎么连接
- GLOSSARY → 查不认识的术语
- XDR_FUNCTION_MAP → 了解 XDR 能做什么
- GOLDEN_PATH → 理解我们要跑通的链路
- NEW_MEMBER_GUIDE → 知道第一天该做什么
当前不要做
- 🚫 不要修改真实响应策略
- 🚫 不要开启封禁、隔离、查杀
- 🚫 不要上传账号、Token、PCAP 和受限资料
- 🚫 不要同时扩展多个主场景
- 🚫 不要未经确认把猜测写成已验证
- 🚫 不要执行真实攻击
- 🚫 不要自动执行 SOAR
状态标记说明
| 标记 | 含义 |
|---|---|
| ✅ 已实测 | 我们自己跑通了 |
| 📘 官方资料确认 | 官方文档说有,我们还没测 |
| 👁 页面已观察 | 我们看到了页面,但没跑完整流程 |
| ❓ 未知或待验证 | 不确定 |
| 🚫 当前禁止 | 明确不允许做 |
重要入口
| 入口 | 说明 |
|---|---|
| CURRENT_MILESTONE | 当前里程碑和三个成果 |
| OPEN_QUESTIONS | 待理解、待验证、待完成 |
| PLATFORM_OVERVIEW | 系统全景图和节点解释 |
| XDR_FUNCTION_MAP | XDR 功能 P0/P1/P2 分类 |
| GOLDEN_PATH | 可执行的黄金链路实验 |
| LAB_LOG | 实验记录模板 |
| NEW_MEMBER_GUIDE | 新人第一天指南 |
| GLOSSARY | 术语表 |
| ASSET_INDEX | 项目统一导航 |